AbastLliurablesAncoratgesCinc capacitats que es donen suport les unes a les altres
El que lliurem no són hores de consultoria: és una organització que continua operant el dia que passa allò que ningú esperava. Un incident contingut en minuts en lloc de dies, una planta que no s'atura, un contracte que no es perd per no poder acreditar el que ja es feia bé.
Tot el que dissenyem parteix de dos principis que no es negocien: seguretat des del disseny, incorporada al plànol i no afegida quan el sistema ja és en producció, i confiança zero, on cap usuari, dispositiu o servei no obté accés pel fet de ser dins de la xarxa, sinó després de verificar-se a cada petició.
Seguretat i compliment
Anàlisi de riscos, declaració d'aplicabilitat, pla d'adequació i acompanyament durant l'auditoria. El marc canvia segons amb qui treballi: l'Esquema Nacional de Seguretat si contracta amb l'administració, ISO/IEC 27001 per acreditar la gestió davant clients, asseguradores i grans comptes, i IEC 62443-2-1 quan el sistema de gestió ha de cobrir també la planta. Si el client és financer, DORA; si fabrica producte amb elements digitals, el Reglament de Ciberresiliència. Preparació per a NIS2 molt abans que l'obligació arribi per carta. Inclou avaluacions tècniques autoritzades en caixa blanca, grisa i negra, i capacitat SOC 24×7 amb XDR i EDR.
RD 311/2022 · ISO/IEC 27001:2022 · IEC 62443-2-1 · UE 2022/2555Intel·ligència artificial auditable
Classificació de risc abans de la primera línia de codi, traçabilitat de la dada, control de biaix i govern documentat del cicle de vida. Sistema de gestió conforme a ISO/IEC 42001 quan el volum ho justifica.
Reglament UE 2024/1689 · ISO/IEC 42001IoT, OT i Indústria 4.0
Inventari d'actius, zones i conductes, monitoratge passiu sense tocar producció i segmentació per fases amb mètrica a cadascuna.
IEC 62443-3-3 · ISA-95Innovació de processos i territori intel·ligent
Diagnòstic del procés abans que del programari. Automatització, integració de sistemes, bessons digitals i plataformes de ciutat amb sobirania de la dada i model de governança escrit.
ISO 37122 · UNE 178104 · UNE 178108Automatització i fluxos de treball
Desenvolupament a mida sobre un procés prèviament diagnosticat: integració entre sistemes que avui no es parlen, fluxos documentals amb traçabilitat completa, robotització de la tasca repetitiva i tractament explícit de l'excepció. No s'automatitza res sense haver-ho mesurat abans.
BPMN 2.0 · ISO/IEC 25010 · InteroperabilitatUE 2024/1689UE 2026/1744ISO/IEC 42001Art. 22 RGPDEl que ja obliga avui, encara que l'alt risc s'hagi ajornat
L'Òmnibus Digital, Reglament (UE) 2026/1744, va traslladar les obligacions dels sistemes de l'annex III a desembre del 2027. La resta del Reglament manté el seu calendari, i allà continua la feina pendent de la majoria d'organitzacions.
El paper, abans que la tecnologia
Gairebé cap organització no desenvolupa intel·ligència artificial: la desplega. Determinar si actua com a proveïdor o com a responsable del desplegament canvia del tot la llista d'obligacions, i és el primer lliurable de qualsevol encàrrec.
Arts. 3, 16 i 26Inventari i classificació de risc
Quins sistemes d'IA hi ha en ús, qui els va contractar, sobre quines dades operen i en quines decisions intervenen. Sense inventari no hi ha compliment, només declaracions.
Annexos I i IIIAlfabetització en IA
En vigor des del febrer del 2025 per a tota organització que faci servir IA, sense llindar de mida ni excepció per a pimes. Formació proporcionada al paper de cada persona, amb registre de qui l'ha rebuda.
Art. 4Transparència i supervisió humana
Advertir quan algú interactua amb un sistema d'IA, marcar el contingut sintètic i documentar el punt de control humà, amb encaix a l'article 22 del RGPD quan la decisió produeix efectes jurídics sobre una persona.
Art. 50 · Art. 14Avaluació d'impacte en drets fonamentals
Exigible a organismes públics i a determinats serveis essencials que desplegin sistemes d'alt risc. Es prepara abans de la data, no el mes anterior.
Art. 27Darrera revisió del calendari normatiu: 8 d'agost del 2026. El marc està en evolució i contrastem les dates a l'inici de cada projecte.
Segment terrestreGNSSCriptoagilitatEspai, comunicacions i postquàntic
Tres fronts on el termini mana. La dada que avui es xifra i es captura es podrà desxifrar el dia que hi hagi un ordinador quàntic rellevant: és la lògica de recollir ara i desxifrar després, i per això la migració comença per l'inventari i no pel producte.
Seguretat de sistemes espacials
Segment terrestre, estacions de control i enllaços de telecomandament i telemetria. Xifratge i autenticació de l'enllaç, bastionatge de l'estació i separació entre la xarxa d'operació i la corporativa. El sector espacial figura a l'annex I de NIS2, de manera que els seus operadors són entitats essencials.
CCSDS SDLS · ECSS · NIS2 annex IComunicacions per satèl·lit i GNSS
Protecció dels enllaços satel·litaris davant la interferència intencionada i la suplantació, i de la sincronització horària de la qual depenen l'energia, la indústria i la traçabilitat mateixa dels registres.
Resiliència de posició, navegació i tempsTransició postquàntica
Inventari criptogràfic, classificació per vida útil de la dada i pla de migració als algorismes normalitzats. La Recomanació (UE) 2024/1101 i el full de ruta del Grup de Cooperació NIS situen l'inici a finals del 2026 i la infraestructura crítica a finals del 2030.
FIPS 203, 204 i 205 · Rec. (UE) 2024/1101PúblicPrivatIndustrialFinancerQuè l'obliga a vostè, i des de quan
L'error més car en compliment és aplicar el marc equivocat. Aquest és el mapa complet, amb qui queda abastat i quina data mana en cada cas.
Protecció de dades
Abasta tota organització que tracti dades personals, sense excepció per mida. Inclou l'anàlisi de riscos, l'avaluació d'impacte quan escau i la notificació de bretxes en 72 hores.
Reglament UE 2016/679 · LO 3/2018Esquema Nacional de Seguretat
Obligatori per al sector públic i exigible per contracte als seus proveïdors. Categorització del sistema, declaració d'aplicabilitat i auditoria periòdica segons la categoria.
RD 311/2022NIS2
Entitats essencials i importants de divuit sectors, amb responsabilitat directa de l'òrgan de direcció. Espanya no ha completat la transposició: la Llei de Coordinació i Governança de la Ciberseguretat encara no s'ha publicat al BOE i continua vigent el RDL 12/2018. Les obligacions de fons, però, són estables des del 2022 i ja s'exigeixen per contracte.
Directiva UE 2022/2555 · RDL 12/2018DORA
Entitats financeres i asseguradores, i també els proveïdors tecnològics que els donen servei. Aplicable des del 17 de gener del 2025, amb registre d'acords amb tercers i proves de resiliència operativa digital.
Reglament UE 2022/2554Reglament de Ciberresiliència
Fabricants, importadors i distribuïdors de productes amb elements digitals, del dispositiu industrial a l'aplicació mòbil. Des de l'11 de setembre del 2026 cal notificar les vulnerabilitats activament explotades en 24 hores i ampliar-ho en 72. El marcatge CE de ciberseguretat arriba l'11 de desembre del 2027, i les sancions arriben als 15 milions o al 2,5 % del volum de negoci.
Reglament UE 2024/2847Reglament d'Intel·ligència Artificial
Proveïdors i responsables del desplegament de sistemes d'IA. L'alfabetització i les prohibicions ja són vigents; l'alt risc de l'annex III es va traslladar a desembre del 2027 per l'Òmnibus Digital.
Reglament UE 2024/1689 · UE 2026/1744Accessibilitat
Obligatòria per al sector públic des del 2018 i per al sector privat des del 28 de juny del 2025, amb excepció per a microempreses de serveis. La referència tècnica és la norma harmonitzada europea.
Llei 11/2023 · RDL 1/2013 · UNE-EN 301 549Normes voluntàries que acaben sent obligatòries
ISO/IEC 27001 per al sistema de gestió, ISO/IEC 42001 per a la intel·ligència artificial i IEC 62443 per a l'entorn industrial. No les imposa la llei, les imposen els plecs, les asseguradores i els clients grans.
ISO/IEC 27001 · ISO/IEC 42001 · IEC 62443Mapa revisat el 10 d'agost del 2026. Contrastem terminis i estat de transposició a l'inici de cada projecte.